CVE-2026-9029 : XSS stockée dans la couche XYZ Geomap de Grafana
Veille sécuritéOutils & observabilité
P3Élevée

L’advisory GitHub de CVE-2026-9029 a été mis à jour dans la fenêtre. Une XSS stockée affecte l’attribution de la couche XYZ dans le panneau Geomap de Grafana.

Grafana
IdentifiantCVE-2026-9029
EPSS0,3%
Exploitationnon connue / non déterminée
Correctif12.4.4 ou 13.0.2.

Analyse technique

Le contenu est nettoyé avant le remplacement des variables de modèle. Une valeur de variable de type textbox est ensuite interpolée sans échappement HTML et transmise à OpenLayers via innerHTML. Un éditeur peut ainsi déposer un contenu actif exécuté lors de l’ouverture du tableau de bord.

Impact, versions et correctif

VecteurRéseau, via un tableau de bord Geomap modifiable par un utilisateur Editor.
PréconditionsCompte Grafana avec rôle Editor capable de modifier un panneau Geomap et utilisateurs ouvrant le tableau de bord compromis.
ImpactExécution de JavaScript dans le navigateur des utilisateurs consultant le tableau de bord, avec accès aux données et actions autorisées dans leur session Grafana.
Versions affectées>= 2.0.0-beta1 et < 12.4.4 ; >= 13.0.0 et < 13.0.2.
Version corrigée12.4.4 ou 13.0.2.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.3 · CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
EPSS0,25% · percentile 16,8%
Publication2026-06-22T15:30:46Z
Mise à jour2026-09-21T22:56:36Z

Action recommandée

Mettre à niveau Grafana vers 12.4.4, 13.0.2 ou une version ultérieure maintenue. Examiner les tableaux de bord Geomap créés ou modifiés par des comptes Editor, particulièrement les variables textbox et les champs d’attribution XYZ.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).